Évaluation ISO 27001 gratuite

SOC 2

Un prospect américain veut un rapport SOC 2. Voici comment y arriver.

Trust Services Criteria mis en correspondance avec vos contrôles, politiques rédigées, preuves collectées et écarts corrigés, pour des équipes de 10 à 300 personnes, dans la plateforme qui continue de collecter les preuves pendant la période d'observation.

Trust Services CriteriaExemple, Sécurité et Disponibilité

36 critères, chacun avec un contrôle, un responsable et des preuves

CC1 à CC5
Environnement de contrôle, communication, risques, surveillance, activités de contrôle
17 / 17
CC6 à CC9
Accès, opérations, changements, atténuation des risques
16 / 16
A1 Disponibilité
Capacité, reprise, sauvegardes
3 / 3
Preuves collectées automatiquement
Depuis AWS, GitHub et le fournisseur d'identité
68 %
Prêt pour le cabinet CPA, semaine 10Export · CSV, PDF

À qui cela s'adresse

Les équipes dont les clients américains demandent le rapport avant de signer.

  • Adapté

    • Une entreprise SaaS de 10 à 300 personnes dont le prospect grand compte américain exige un rapport SOC 2 Type II comme condition du contrat ou du renouvellement.
    • Une startup après une levée de fonds, dont les investisseurs ou les clients attendent un rapport SOC 2 dans l'année.
    • Une équipe sur AWS, Google Cloud ou Azure avec GitHub et un fournisseur d'identité, où la plupart des preuves peuvent être collectées automatiquement.
  • Également adapté

    • Une entreprise déjà certifiée ISO 27001 qui veut réutiliser ce travail pour ses clients américains ; la préparation relève alors surtout de la mise en correspondance et de la description du système.
    • Une entreprise dont la première tentative a produit un dossier de politiques et aucune preuve.
    • Une équipe qui veut le SOC 2 et l'ISO 27001 à partir d'un seul jeu de contrôles.
  • Pas adapté

    • Les organisations qui ont besoin de l'examen SOC 2 lui-même. Nous vous préparons ; un cabinet CPA agréé que vous engagez réalise l'examen et émet le rapport.
    • Les entreprises avec des centres de données en propre. Les critères physiques et environnementaux nécessitent un partenaire sur site, que nous nommerions dans le devis.
    • Les équipes qui veulent le rapport sans faire vivre les contrôles. Un Type II couvre le fonctionnement sur plusieurs mois, et le cabinet CPA le teste.

Ce que vous emportez

Des contrôles que le cabinet CPA peut tester, et que votre équipe peut continuer à faire vivre.

Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.

Préparation SOC 2

11 livrables, 8 à 10 semaines
  • Périmètre et description du système

    Services, infrastructure, personnes, données, comme l'exige le rapport

    • DOCX
    • PDF
  • Matrice de contrôles des Trust Services Criteria

    Critère, contrôle, responsable, fréquence, preuves

    • CSV
    • PDF
  • Jeu de politiques couvrant les Common Criteria

    Accès, changements, incidents, fournisseurs, utilisation acceptable, continuité d'activité, et le reste de ce que vos catégories exigent

    • DOCX
    • PDF
  • Appréciation des risques

    Risques, responsables, traitement, niveau résiduel

    • CSV
    • PDF
  • Inventaire des fournisseurs avec niveaux de risque

    Sous-traitants ultérieurs, rapports détenus, date de revue

    • CSV
  • Procédures de revue des accès, de gestion des changements, de réponse aux incidents et de revue des fournisseurs

    Rédigées pour la façon dont votre équipe travaille réellement

    • Procédure
  • Journal de remédiation des écarts

    Chaque écart, la correction, le responsable, la date de clôture

    • CSV
  • Dossier de preuves mis en correspondance avec chaque critère

    Collectées depuis les systèmes cloud, de code et d'identité connectés ; téléversées sinon

    • Plateforme
  • Plan de période d'observation

    Ce qui est échantillonné, à quelle fréquence, par qui, pour la fenêtre du Type II

    • DOCX
  • Présélection de cabinets CPA et plan d'examen

    Type I ou Type II, catégories, dates autour de votre échéance

    • DOCX
  • Passation enregistrée et validation de préparation

    Avec la personne responsable des contrôles ensuite

    • Vidéo
    • PDF

Comment ça marche

Dix semaines jusqu'à la passation. Puis la période d'observation, puis le rapport.

L'examen est à vous de le contracter auprès d'un cabinet CPA agréé ; nous le réservons autour de votre date et participons aux appels.

  • GRCTrail
  • Passation
  • Sans nous
  1. Semaine 0

    Appel de cadrage

    Type I ou Type II, catégories, empreinte cloud, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.

  2. Semaines 1 à 2

    Évaluation

    Analyse d'écarts par rapport aux critères dont vous avez besoin. Catégories convenues. Prix de mise en œuvre confirmé.

  3. Semaines 3 à 9

    Mise en œuvre

    Matrice de contrôles, politiques, appréciation des risques, inventaire des fournisseurs, collecte des preuves, remédiation des écarts. Deux séances de relecture avec votre équipe.

  4. Semaine 10

    Passation

    Plan de période d'observation, cabinet CPA réservé, passation enregistrée, validation de préparation.

  5. 3 à 12 mois

    Période d'observation

    Les contrôles fonctionnent et les preuves s'accumulent. Le Type I peut être émis au début ; le Type II à la fin. Nous participons aux appels avec le cabinet CPA et corrigeons les constats portant sur notre travail.

  6. Chaque année

    Rapport suivant

    Une nouvelle période d'observation, les mêmes contrôles. Les preuves continuent d'être collectées dans GRCTrail ou dans votre export.

Comment nous fixons le prix

Ce qui fait varier le prix

Trois choses que nous demandons lors de l'appel.

  • Quelles catégories.

    La Sécurité seule constitue le cas de base ; la Disponibilité, la Confidentialité, l'Intégrité du traitement et la Protection de la vie privée ajoutent chacune des critères à prouver.

  • La part de cloud dans votre infrastructure.

    Les contrôles sur AWS, GitHub et le fournisseur d'identité sont prouvés automatiquement ; le matériel en propre ne l'est pas.

  • Ce qui existe déjà.

    Un certificat ISO 27001 ou un programme de sécurité qui fonctionne raccourcit considérablement le travail.

Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter

  • L'examen SOC 2 lui-même, réalisé par un cabinet CPA agréé que vous engagez directement et qui émet le rapport
  • Les tests d'intrusion
  • Les avis juridiques formels
  • Agir comme votre responsable sécurité pendant la période d'observation

Questions avant l'appel

Qui émet le rapport SOC 2 ?

Un cabinet CPA agréé, après son examen. Nous préparons vos contrôles et vos preuves, vous aidons à choisir un cabinet et réservons les dates autour de votre échéance. Nous ne réalisons pas d'examens et n'émettons pas de rapports, et le cabinet ne doit pas avoir conçu les contrôles qu'il teste.

Type I ou Type II : lequel nous faut-il ?

Demandez au client. La plupart des acheteurs grands comptes veulent un Type II. Un Type I est plus rapide et souvent accepté comme première étape pendant que la période d'observation du Type II, de 3 à 12 mois, se déroule.

Pouvons-nous réutiliser le travail ISO 27001 pour le SOC 2 ?

Oui. La plupart des mesures de l'Annexe A d'ISO 27001 correspondent aux Common Criteria. Si vous êtes certifié ISO 27001, la préparation relève surtout de la mise en correspondance, de la description du système et de la mise en forme des preuves.

GRCTrail collecte-t-il les preuves SOC 2 automatiquement ?

Lorsqu'une intégration existe, oui : systèmes cloud, de code et d'identité. Les preuves qui se trouvent ailleurs sont téléversées et suivies dans la même bibliothèque, de sorte que le cabinet CPA voit un seul jeu de preuves.

Et si le cabinet CPA relève une exception ?

Si elle porte sur un travail que nous avons livré, nous la corrigeons sans frais supplémentaires ; c'est indiqué dans le devis. Si elle concerne quelque chose hors du périmètre convenu, nous vous disons ce qu'il faudrait et vous décidez.

Dites-nous votre date, le rapport dont vous avez besoin et ce qui existe aujourd'hui.

Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.